Un projet de Detection Engineering et d’administration Splunk qui ne s’arrête pas à une collection de recherches SPL. Le dépôt livre une application Splunk installable, un catalogue de 18 détections, une campagne de validation, un pipeline RBA compatible Splunk ES, six dashboards natifs et un portfolio statique consultable même lorsque l’infrastructure est éteinte. Trois captures agrégées, revues avant publication, documentent les principales surfaces.
Le site public est en français par défaut, possède un switch anglais, ne fait aucun appel réseau à une VM et ne publie ni secret, ni adresse privée, ni événement brut.
Ouvrir la surface opérateur interactive →
| Contrôle | Résultat observé |
|---|---|
| Application Splunk du snapshot historique | Detection & Platform Engineering 0.6.4 |
| Détections déployées et exécutées | 18 / 18 |
| Scénarios positifs dans la campagne | 5 |
| Erreurs de dispatch | 0 |
| Recherches des dashboards validées | 49 / 49 |
| Télémétrie Windows contrôlée | 152 événements |
| Complétude des champs CIM processus | 100 % |
| Risk modifiers matérialisés | 19 |
| Risque cumulé de l’entité | 1 185 |
| Techniques ATT&CK corrélées | 5 |
| Findings courants / versions | 1 / 2 |
Ce tableau décrit le snapshot historique du 6 août 2026. Le runtime courant
utilise l’application 0.7.3. La source publique assainie est
artifacts/public/splunk-engineering-snapshot-20260806.json.
Elle relie les métriques historiques aux artefacts publics agrégés ; les
captures retirées sont consignées dans le
registre public de retrait.
La séquence live 9.4.13 -> 10.2.1 -> rollback snapshot 9.4.13 -> 10.2.1
a validé 32 smoke tests sur 32, l'équivalence des inventaires et manifestes,
la santé de splunkd, le KV Store, la licence et la restauration de la baseline.
Lire le dossier de changement · ouvrir la preuve assainie · ouvrir le rapport de validation
La qualification concerne Splunk Enterprise standalone. Splunk Enterprise Security n'était pas installé, et Debian 13 reste une plateforme de laboratoire, pas une certification de support éditeur.
Le runtime courant, Splunk Enterprise 10.2.1 avec l'application 0.7.3,
embarque Security Telemetry Qualification. Il s'agit explicitement d'un data
model custom, et non d'un data model CIM natif. La qualification live ferme
13 contrôles sur 13 : définition, ACL, accélération, état du résumé,
tstats summariesonly=t, parité brute/résumé et fraîcheur.
Résultat assaini : 100 % de parité, 4 buckets et une fraîcheur inférieure au SLA de 900 secondes. Ouvrir la preuve publique · lire le dossier technique.
Deux collecteurs planifiés, quotidien MCO et hebdomadaire CIM, ont été dispatchés puis rejoués. La qualification live ferme 16 contrôles sur 16 : 16 lignes valides, zéro doublon, replay idempotent et 10 requêtes de dashboard exclusivement agrégées.
Le périmètre contient une seule période par famille. Il établit la première baseline, mais ne permet pas encore de revendiquer une tendance historique. Ouvrir la preuve publique · lire le dossier technique.
Un canari isolé a qualifié le cycle complet avant promotion. La baseline a validé 5 événements sur 5, 100 % des champs obligatoires et 100 % des horodatages. Le package candidat a volontairement conservé le volume tout en faisant chuter les champs et l’horodatage à 0 % : décision NO-GO.
Le rollback a redéployé le même artefact baseline, restauré la même configuration effective et retrouvé 5/5, 100 % de complétude et 100 % de conformité temporelle. Ouvrir la preuve publique · lire le dossier technique.
Les trois images sont des surfaces agrégées. Elles n’exposent ni événement
brut, ni commande issue d’un endpoint, ni identifiant d’infrastructure. Les
trois autres dashboards natifs restent versionnés dans
conf/splunk/local/data/ui/views/, sans
capture publique supplémentaire.
- 18 spécifications versionnées avec hypothèse, source, SPL, tuning, sévérité, risque, planification, réponse et statut de promotion ;
- abstraction par macros, eventtypes, tags et lookups afin de séparer la logique analytique des détails de sourcetype ;
- campagne reproductible basée sur un sous-ensemble officiel Splunk Attack Data, dont seuls les résultats agrégés sont publiés ;
- dispatch contrôlé de chaque recherche avec capture du nombre de résultats, du nombre d’événements scannés, du runtime et des erreurs ;
- contrat de promotion
Testing → Productionfondé sur la preuve et la mesure du bruit, jamais sur un badge décoratif.
Voir Detection Factory, le catalogue complet et la couche ATT&CK Navigator.
Les cinq détections positives écrivent 19 risk modifiers conservant l’entité, la technique, la sévérité, le message et l’identifiant de détection. La corrélation produit un finding multi-technique versionné : la file courante est dédupliquée, mais l’historique reste auditable.
Cette matérialisation respecte un schéma compatible avec les indexes risk et
notable. Elle prouve le modèle d’ingénierie RBA sans présenter le package
premium Splunk Enterprise Security comme actif lorsqu’il ne l’est pas.
Voir RBA & Entity Investigation.
- indexes séparés
sysmon,windows,risk,notableavec capacité et rétention bornées ; - parsing XML, aliases, extractions, eventtypes, tags et macros testés dans la configuration effective ;
- contrôle de précédence
default/local, validationbtoolet package déterministe avec manifeste SHA-256 ; - SSH par clé, management plane filtré hors loopback, firewall hôte et artefacts publics sans identifiants ;
- observabilité de la santé de splunkd, du KV Store, des rôles et des sources.
Voir Platform & CIM Assurance et l’architecture.
Spécification Markdown
│
▼
savedsearches.conf + macros + lookups
│
▼
package Splunk + manifeste SHA-256
│
▼
replay contrôlé → 18 dispatchs → résultats et runtime
│
├── 5 scénarios positifs → 19 risk modifiers
│ └── 1 finding courant / 2 versions
│
└── 6 dashboards natifs / 49 recherches du snapshot validées
│
▼
snapshot public assaini
conf/splunk/ application, parsing, CIM, indexes, dashboards
detections/ spécifications des 18 analytiques
coverage/ inventaire de release et ATT&CK Navigator
lookups/ tuning et enrichissement versionnés
tests/atomic/ procédures de validation, sans preuve brute publiée
docs/runbooks/ triage et réponse analyste
scripts/ build, replay, audit et validateurs
artifacts/public/ manifestes assainis et traçabilité
site/ portfolio GitHub Pages autonome
python scripts/validate_conf.py
python scripts/validate_detections.py
python scripts/validate_portfolio_consistency.py
python scripts/validate_site.py
python -m json.tool coverage/navigator-layer.jsonPour prévisualiser le portfolio :
python -m http.server 8080 --directory sitePuis ouvrir http://localhost:8080.
Splunk ES est une application premium distincte de Splunk Enterprise. Une
réinstallation de la plateforme seule ne restaure donc pas ES. Le runbook
Enterprise Security recovery décrit le
préflight de compatibilité, les ressources, l’installation essinstall, les
contrôles et le rollback lorsque le paquet officiel est disponible.
Le dépôt ne redistribue aucun paquet Splunk premium.
- HTML/CSS/JavaScript statiques, sans backend, formulaire ni compte ;
- Content-Security-Policy restrictive et
Referrer-Policy: no-referrer; - aucune bibliothèque, police ou télémétrie tierce ;
- allowlist stricte des PNG publiables et rejet automatique des anciens chemins de preuves brutes ;
- contrôle automatique des secrets, IP privées, identifiants retirés et métadonnées PNG ;
- trois captures agrégées revues, jamais d’événement brut ni de commande d’endpoint publiée.
— A.S



